Is virtueel passen GDPR-compliant? Wat EU-handelaren moeten weten

Quick answer
Virtueel passen is een van de weinige e-commercefuncties die een foto van de shopper zelf vraagt. Voor een handelaar die verkoopt in de EU of het VK, trekt dat ene feit de GDPR in het gesprek nog voordat de functie wordt gelanceerd. De meeste nalevingsvragen komen neer op twee dingen: wat de tool daadwerkelijk met de foto doet, en of de documentatie tussen de handelaar en de leverancier dat eerlijk weerspiegelt.
Is een foto van virtueel passen persoonsgegevens onder de GDPR?
Ja, zonder veel discussie. GDPR definieert persoonsgegevens breed: alle informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Een foto met het gezicht of lichaam van een shopper kwalificeert zodra deze kan worden teruggekoppeld naar die shopper, zelfs als het onderliggende bedrijf deze eenmaal verwerkt en een seconde later weggooit. Korte bewaartermijn vermindert het risico. Het verwijdert de foto echter niet uit het toepassingsbereik van de GDPR.
Dat is belangrijk omdat handelaren soms aannemen dat een functie die 'niets opslaat' automatisch compliant is. Het activeert echter nog steeds de kernverplichtingen van de GDPR: een rechtmatige basis voor verwerking, een duidelijke mededeling aan de shopper, en, aangezien de daadwerkelijke verwerking meestal wordt uitbesteed aan een leverancier, een goede overeenkomst die de rol van die leverancier dekt.
Telt virtueel passen als biometrische gegevens?
Dit is waar de juridische nuance zich bevindt, en het goed begrijpen hiervan is belangrijker dan het te negeren. GDPR Artikel 9 wijst biometrische gegevens aan als een speciale categorie, gedefinieerd in Artikel 4(14) als gegevens die voortvloeien uit specifieke technische verwerking met betrekking tot fysieke kenmerken die de unieke identificatie van een natuurlijke persoon mogelijk maakt of bevestigt. Verwerking van speciale categorie gegevens vereist een sterkere juridische basis dan gewone persoonsgegevens, meestal expliciete toestemming.
- Tools die gezichtsgeometrie in kaart brengen om brillen of lippenstift precies te plaatsen (gebruikelijk bij virtueel passen van brillen en make-up) extraheren metingen die worden gebruikt om gezichtskenmerken te identificeren, wat precies de activiteit is waarvoor Artikel 9 is geschreven.
- Tools die een kledingstuk op een lichaam in een foto renderen zonder gezichtskenmerken te extraheren, doen structureel iets anders: ze matchen houding en verhoudingen, niet wie het gezicht toebehoort.
- Regelgevende richtlijnen over dit onderscheid zijn nog niet volledig vastgesteld. Commentaar van de Britse ICO en verschillende EU-advocatenkantoren hebben geadviseerd om shoppersfoto's uit voorzorg te behandelen als speciale categorie gegevens, zelfs voor het passen van kleding, terwijl anderen de unieke-identificatietest van Artikel 4(14) enger interpreteren.

De praktische les voor een handelaar is om niet te wedden op de engere interpretatie. Welke kant van dat debat een toezichthouder uiteindelijk ook kiest, het vragen om expliciete, specifieke toestemming voordat een foto wordt geüpload en het kiezen van een leverancier die gezichtsanalyse standaard vermijdt, houden stand onder beide interpretaties.
Wie is de verwerkingsverantwoordelijke en wie de verwerker?
Onder de GDPR is de handelaar die de winkel runt bijna altijd de gegevensverantwoordelijke: de winkel beslist waarom een pasfunctie bestaat, biedt deze aan shoppers aan en is eigenaar van de klantrelatie. De leverancier van de passtechnologie, inclusief Corlen, is de gegevensverwerker, die strikt handelt volgens de gedocumenteerde instructies van de handelaar en niet voor eigen doeleinden.
Artikel 28 van de GDPR vereist een schriftelijke overeenkomst tussen verwerkingsverantwoordelijke en verwerker, waarin het onderwerp van de verwerking, de duur, de aard en het doel, de categorieën persoonsgegevens en betrokkenen, en de verplichtingen en rechten van de verwerkingsverantwoordelijke worden vastgelegd. Deze overeenkomst is de gegevensverwerkingsovereenkomst (DPA), en een handelaar zou een pasfunctie niet moeten inschakelen zonder een ondertekende en gearchiveerde DPA.
Wat moeten EU-handelaren eigenlijk regelen?
- Een ondertekende DPA met de leverancier, waarin elke betrokken subverwerker wordt genoemd (cloudhosting, de AI-modelprovider, e-mailbezorging, enzovoort), en niet slechts een generieke verwijzing naar 'derden'.
- Een duidelijke, specifieke toestemmingsstap vóór het uploaden van de foto, los van de algemene voorwaarden, waarin wordt vermeld waarvoor de foto wordt gebruikt en hoe lang deze wordt bewaard.
- Een vastgestelde bewaartermijn, in duidelijke cijfers: 'zolang als nodig' is geen bewaarbeleid dat een toezichthouder of een shopper kan evalueren.
- Een gedocumenteerd proces voor verzoeken om rechten van betrokkenen, aangezien een shopper op elk punt in de keten, handelaar of leverancier, kan vragen om hun foto te verwijderen of uit te leggen wat ermee is gebeurd.
- Waarborgen voor internationale gegevensoverdracht (meestal standaard contractuele clausules) indien een subverwerker infrastructuur buiten de EU of het VK exploiteert, wat gebruikelijk is voor AI-gebaseerde tools die draaien op grote cloudproviders.
Hoe Corlen omgaat met GDPR voor virtueel passen
Corlen's Gegevensverwerkingsovereenkomst stelt dit direct in plaats van het aan interpretatie over te laten: Corlen verwerkt geen speciale categorie of biometrische gegevens, en voert nooit gezichtsherkenning of gezichtsanalyse uit op enige foto die het verwerkt. Op een Shopify-webwinkel wordt een foto die via de 'Pas het aan'-knop wordt ingediend, in het geheugen verwerkt voor de enkele aanvraag die een preview genereert en wordt deze nooit naar een database of bestandsopslag geschreven. Bij een kiosk in de winkel worden foto's automatisch binnen 2 uur verwijderd, of onmiddellijk als de shopper om verwijdering vraagt.
De DPA noemt ook elke betrokken subverwerker (Google Cloud voor de AI-generatie zelf, Supabase voor opslag, Resend voor e-mail, Stripe voor facturatie, Vercel voor hosting), verbindt zich aan standaard contractuele clausules voor elke internationale overdracht, en geeft handelaren een direct contactpunt voor verzoeken om rechten van betrokkenen. Een handelaar die een willekeurige pasleverancier evalueert, niet alleen Corlen, moet hetzelfde niveau van specificiteit verwachten voordat hij een contract aangaat. Zie hoe dezelfde privacybenadering vanuit het perspectief van een shopper leest in is virtueel passen veilig, of probeer Corlen met je eigen foto om het hele proces zelf te ervaren.
Frequently asked questions
Is een foto die wordt geüpload naar een virtuele passtool persoonsgegevens onder de GDPR?
Ja. Een foto die het gezicht of lichaam van een shopper toont, is persoonsgegevens onder de GDPR zodra deze kan worden gekoppeld aan die persoon, ongeacht hoe kort deze wordt bewaard of wat ermee gebeurt.
Wordt virtueel passen beschouwd als biometrische gegevens onder de GDPR?
Het hangt af van wat de tool met de foto doet. GDPR definieert biometrische gegevens als gegevens die voortvloeien uit specifieke technische verwerking die wordt gebruikt om een persoon uniek te identificeren, zoals het in kaart brengen van gezichtsgeometrie. Een tool die alleen een kledingstuk op een lichaam in een foto rendert, zonder gezichtsmetingen te extraheren of op te slaan, heeft een verdedigbaar argument dat het buiten die definitie valt. Verschillende EU-regelgevers en advocatenkantoren adviseren nog steeds om shoppersfoto's uit voorzorg als speciale categorie gegevens te behandelen, aangezien de richtlijnen hierover nog steeds gemengd zijn.
Wie is de gegevensverantwoordelijke en wie is de verwerker wanneer een winkel een virtuele pas-app gebruikt?
De handelaar is bijna altijd de verwerkingsverantwoordelijke, aangezien de winkel beslist waarom de pasfunctie bestaat en de klantrelatie beheert. De leverancier van virtueel passen, inclusief Corlen, is de verwerker en handelt alleen in opdracht van de handelaar. GDPR Artikel 28 vereist een schriftelijke gegevensverwerkingsovereenkomst (DPA) tussen de twee.
Wat moet een gegevensverwerkingsovereenkomst met een virtuele pasleverancier omvatten?
Minimaal: het onderwerp en de duur van de verwerking, welke categorieën gegevens en betrokkenen erbij betrokken zijn, de gebruikte subverwerkers, de beveiligingsmaatregelen, hoe verzoeken van betrokkenen worden behandeld, waarborgen voor internationale gegevensoverdracht en voorwaarden voor kennisgeving van datalekken. Corlen publiceert zijn eigen DPA die al deze punten dekt.
Hoe gaat Corlen om met GDPR voor virtueel passen?
Corlen's gegevensverwerkingsovereenkomst (DPA) stelt duidelijk dat het geen speciale categorie of biometrische gegevens verwerkt en nooit gezichtsherkenning of gezichtsanalyse uitvoert op enige foto. Op een Shopify-webwinkel wordt de foto in het geheugen verwerkt voor een enkel verzoek en wordt deze nooit opgeslagen. Bij een kiosk in de winkel worden foto's automatisch binnen 2 uur verwijderd, of onmiddellijk op verzoek.
Ready to add real try-on to your store?
Install Corlen on Shopify in minutes, or build it into your own platform with the developer API.
Similar posts
How Fast Should Virtual Try-On Be? Why Generation Speed Matters
Virtual try-on generation now ranges from 5 to 60 seconds depending on the vendor. Here is why that gap matters to a shopper and how Corlen's speed compares.
Read articleGuidesVirtual Try-On for Oversized Clothing and Streetwear
A size chart cannot tell a shopper how much slouch a hoodie is supposed to have. Here is why oversized fit is uniquely hard online and how try-on helps.
Read articleGuidesVirtual Try-On for Dresses: Fixing Fashion's Toughest Fit Category
Dresses return more than almost any clothing category because drape, waist fit, and hemline are hard to judge from a flat photo. Here is what helps.
Read articleSee it on your own photo
Corlen shows your customers how any garment looks on their own body, in seconds. Try it free, no account needed.
Try Corlen free